Главная / Словарь / Стеганография
Словарь угроз · Техники сокрытия данных

Стеганография: что это, методы и защита от атак

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Стеганография — это методы сокрытия самого факта передачи или хранения информации, а не её содержимого, как это делает шифрование. Материал разводит стеганографию и криптографию, разбирает основные методы — от LSB в изображениях до сетевой стеганографии в заголовках пакетов, — объясняет, как эту технику используют в атаках вредоносное ПО и группировки для обхода защиты, и показывает, какие средства позволяют такую активность обнаружить.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~8 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Сокрытие самого факта передачи или хранения информации, а не её содержимого.
Отличие от шифрования
Криптография делает содержимое нечитаемым, но видимым. Стеганография прячет сам факт, что сообщение вообще существует.
Основные методы
LSB в изображениях/аудио/видео, метаданные файлов, сетевая стеганография в заголовках пакетов, лингвистическая и аппаратная стеганография.
Термины
Стегоконтейнер — файл-носитель, стегоключ — параметр встраивания и извлечения данных.
В атаках
Вредоносное ПО прячет полезную нагрузку или трафик управления в обычных файлах; данные эксфильтрируют в обход DLP.
Как обнаруживают
Стегоанализ — поиск статистических аномалий, плюс DLP с глубоким анализом вложений и песочница.

Что такое стеганография

Стеганография — это методы сокрытия самого факта передачи или хранения информации, а не её содержимого. Постороннему наблюдателю сообщение должно быть незаметно вовсе: файл с встроенными скрытыми данными выглядит как обычная фотография, аудиозапись или сетевой пакет, и без знания метода никто не станет искать в нём что-то ещё, кроме заявленного содержимого.

Термин происходит от греческих слов «steganos» — скрытый, покрытый — и «graphein» — писать; буквально «тайнопись». Технику как систематический предмет описания принято отсчитывать от трактата «Steganographia» Иоганна Тритемия, написанного на рубеже XV–XVI веков, хотя сама идея прятать сообщения — от невидимых чернил до татуировки на бритой голове гонца — известна с античности.

Область применения не ограничена атаками. Стеганографию используют легально: для цифровых водяных знаков и защиты авторских прав на изображения и видео, для скрытой маркировки документов, в отдельных сценариях конфиденциальной связи. Проблемой для информационной безопасности техника становится тогда, когда её применяют для сокрытия вредоносной нагрузки, канала управления заражённой машиной или кражи данных.

факт определение и этимология термина — общепринятая терминология ИБ и история криптографии

Стеганография и криптография

Криптография скрывает содержимое сообщения, но не факт его передачи; стеганография скрывает сам факт передачи, оставляя содержимое видимым, только не как сообщение. Зашифрованный текст выглядит как зашифрованный текст — само его наличие уже привлекает внимание. Стегоконтейнер выглядит как обычный файл, и наблюдатель, не знающий метода, вообще не заподозрит, что внутри что-то спрятано.

На практике методы не конкурируют, а дополняют друг друга: данные сначала шифруют — подробнее в материале о шифровании, — а затем встраивают в контейнер. Так остаётся защита даже если сам факт скрытой передачи обнаружат: извлечённые данные всё равно нечитаемы без ключа шифрования.

Стеганография vs криптография: сравнение по критериям

Ниже — пять критериев, по которым эти понятия расходятся сильнее всего.

↔ таблицу можно прокрутить вбок

КритерийСтеганографияКриптография
Что защищаетСкрывает сам факт передачи сообщенияСкрывает содержание сообщения
Виден ли перехватчику факт обменаНет — цель метода в незаметности самого обменаДа, но текст нечитаем без ключа
ИзвлечениеСообщение извлекается из контейнераСообщение расшифровывается ключом
Как обнаруживаютСтегоанализ — поиск аномалий в контейнереВидно, что трафик или файл зашифрован
Часто применяют вместеДа — контейнер обычно прячет уже зашифрованные данныеДа — шифртекст дополнительно встраивают в контейнер

Стегоконтейнер носитель

Файл, в который встраивают скрытые данные, — изображение, аудио, видео или текст. Выбирается так, чтобы факт встраивания не менял его восприятие: файл остаётся обычным на вид для того, кто не знает, что искать.

Стегоключ параметр

Значение, которое определяет, где именно и каким способом данные встроены в контейнер. Без стегоключа извлечь скрытое сообщение нельзя, даже зная общий метод, — прямой аналог ключа шифрования в криптографии.

Полезная нагрузка payload

Собственно данные, которые скрывают, — текст, файл, исполняемый код или команда управления. После встраивания в контейнер она физически становится частью изменённых байтов файла-носителя.

факт разграничение стеганографии и криптографии, термины стегоконтейнера и стегоключа — общепринятая терминология ИБ

Виды и методы стеганографии

Стеганографию делят по типу контейнера и способу встраивания: цифровая — LSB в изображениях, аудио и видео, метаданные файлов, сетевая стеганография в заголовках пакетов, — лингвистическая и аппаратная. В атаках, которые видит информационная безопасность, практически всегда речь о цифровой стеганографии — остальные виды встречаются заметно реже и в основном в исследовательском контексте.

LSB-метод

Замена младших значащих бит (least significant bit) пикселей изображения или сэмплов аудио на биты скрытого сообщения. Изменение настолько мало́, что глазом или на слух его не отличить от оригинала, — самый распространённый метод цифровой стеганографии.

Метаданные

Скрытые данные размещают в служебных полях файла — EXIF изображения, тегах аудио, свойствах документа, — которые не отображаются при обычном просмотре содержимого, но считываются программно.

Сетевая стеганография

Данные встраивают в неиспользуемые или опциональные поля заголовков сетевых протоколов, а также кодируют интервалами между пакетами — так называемым скрытым временны́м каналом. Область изучена в академических работах по сетевой безопасности как отдельное направление.

Лингвистическая

Сокрытие в тексте — через подбор синонимов, структуру предложений, форматирование или невидимые символы нулевой ширины. Встраиваемый объём данных обычно ниже, чем у цифровых методов, но обнаружить такую подмену сложнее без эталона для сравнения.

Аппаратная

Скрытые каналы на уровне оборудования — неиспользуемые регистры, побочные каналы по времени выполнения, акустические или электромагнитные сигналы. Изучается преимущественно в академических исследованиях изолированных (air-gap) систем, в массовых атаках встречается редко.

факт классификация методов, LSB и сетевая стеганография — общепринятая терминология ИБ и академические работы по сетевой безопасности оценка относительная распространённость видов в реальных атаках — редакционное обобщение, без числовых источников на момент публикации

Стеганография в атаках

Вредоносное ПО использует стеганографию, чтобы спрятать полезную нагрузку или трафик управления внутри обычных на вид файлов — так вредоносный код проходит мимо средств защиты, которые анализируют файл как изображение или документ, а не как контейнер с посторонними данными. У этой техники в атаках два основных сценария применения.

  • Доставка полезной нагрузки и трафик управления. Вредоносный код или команды для заражённой машины прячут внутри изображения, которое размещают на легитимном на вид хостинге или в социальной сети. Загрузка такого файла не выглядит подозрительной для сетевого трафика — обращение к обычному изображению не похоже на канал управления заражённой машиной. Извлечение и запуск спрятанного кода происходит уже на стороне заражённого устройства с помощью отдельного компонента вредоносного ПО.
  • Эксфильтрация данных в обход DLP. Похищенные данные кодируют внутри выходящего файла — изображения, документа, — чтобы обойти системы контроля утечек, которые ищут признаки конфиденциальной информации по ключевым словам или шаблонам в тексте, но не анализируют статистику байтов внутри медиафайла на предмет постороннего содержимого.

В целенаправленных атаках, включая кампании, которые относят к APT, стеганографию применяют как один из элементов более длинной цепочки — способ снизить заметность канала связи с заражённой инфраструктурой на протяжении длительного присутствия в сети жертвы, а не как единственное средство компрометации.

факт использование стеганографии для сокрытия payload/C2-трафика и эксфильтрации — документированная техника, описываемая в отраслевых материалах по threat intelligence оценка без ссылки на конкретные кампании, вредоносные семейства или числовые показатели распространённости — открытых верифицируемых данных на момент публикации нет

Стегоанализ и защита

Обнаружить стеганографию сложнее, чем вредоносный код в открытом виде: стегоанализ ищет не сигнатуру угрозы, а статистические аномалии — отклонение в распределении младших бит, несоответствие размера файла его визуальному содержимому, следы повторного сжатия. Полностью исключить риск ни один отдельный инструмент не может — задачу закрывают в комбинации.

  • DLP с анализом вложений. DLP-система, которая проверяет не только текстовое содержимое исходящих файлов по ключевым словам, но и структуру и статистику самого файла, повышает шанс заметить аномалию, характерную для встроенных данных, прежде чем файл покинет периметр организации.
  • Песочница. Песочница запускает подозрительный файл в изолированной среде и отслеживает его реальное поведение — если из изображения после открытия извлекается и исполняется посторонний код, это видно по поведению процесса, даже когда сам файл прошёл сигнатурную проверку антивируса без срабатываний.
  • Контроль сетевого трафика. Для сетевой стеганографии профильная защита — анализ трафика на предмет нетипичного заполнения полей заголовков и аномальных временны́х интервалов между пакетами, а не проверка содержимого файлов.
Ни один метод обнаружения не даёт стопроцентной гарантии. Стегоанализ по своей природе — вероятностная задача: чем аккуратнее выполнено встраивание данных, тем меньше статистических следов оно оставляет. Поэтому защита строится как совокупность мер — контроль вложений, поведенческий анализ и сетевой мониторинг вместе, — а не поиск единственного инструмента, который закрывает риск полностью.
факт принцип стегоанализа через статистические аномалии — общепринятая терминология ИБ оценка перечень защитных мер — редакционная систематизация распространённых практик, не цитата конкретного стандарта

Частые вопросы

Что такое стеганография простыми словами?
Это способ спрятать сообщение так, чтобы посторонний вообще не заметил, что какая-то передача данных происходит. В отличие от шифра, где видно, что перед вами зашифрованный текст, при стеганографии скрытые данные вставлены в обычную с виду картинку, аудиофайл или сетевой пакет, и без знания метода их там никто не будет искать. Метка: факт — раздел «Что такое стеганография» выше.
Чем стеганография отличается от криптографии?
Криптография защищает содержимое: сообщение остаётся видимым, но нечитаемым без ключа, и сам факт переписки скрыть не пытается. Стеганография защищает факт передачи: сообщение прячут внутри обычного файла так, чтобы наблюдатель не заподозрил, что внутри вообще что-то есть. На практике оба метода часто комбинируют — данные сначала шифруют, а затем прячут в контейнере. Метка: факт — раздел «Стеганография и криптография» выше.
Стеганография — это законно?
Сама техника сокрытия данных законом не запрещена и используется легально — для цифровых водяных знаков, защиты авторских прав, скрытой маркировки документов. Незаконным может быть не метод, а то, что с его помощью скрывают или передают: кражу данных, вредоносный код или запрещённый контент. Ответственность в этом случае наступает за само деяние, а не за факт использования стеганографии. Метка: оценка — общий правовой принцип, без ссылки на конкретную статью закона.
Какие есть примеры стеганографии?
Классический пример — LSB-метод: замена младших битов пикселей изображения или аудиосэмплов на биты скрытого сообщения незаметно для глаза и слуха. Ещё пример — сетевая стеганография: данные прячут в неиспользуемых полях заголовков сетевых протоколов или в интервалах между пакетами. В атаках встречается сокрытие вредоносной нагрузки или трафика управления внутри обычных на вид изображений. Метка: факт — раздел «Виды и методы стеганографии» выше.
Как обнаружить стеганографию?
Задачу решает стегоанализ — поиск не сигнатуры угрозы, а статистических аномалий: нетипичного распределения младших бит, несоответствия размера файла его визуальному содержимому, следов повторного сжатия. На практике это дополняют DLP-системы с глубоким анализом вложений и песочница, которая проверяет реальное поведение файла после извлечения из него данных. Метка: факт — раздел «Стегоанализ и защита» выше.
Что такое стегоконтейнер и стегоключ?
Стегоконтейнер — это файл-носитель, в который встраивают скрытые данные: изображение, аудио, видео или текст, не вызывающий подозрений сам по себе. Стегоключ — параметр, который определяет, где именно и каким способом данные встроены в контейнер, и без которого извлечь скрытое сообщение нельзя, даже зная общий метод. Это прямой аналог пары «шифротекст — ключ шифрования» в криптографии. Метка: факт — раздел «Стеганография и криптография» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →